Pwn2Own 2026: Khai thác 32 lỗ hổng Zero-day trên thiết bị di động và AI
Sự kiện Pwn2Own Ireland 2026 ghi nhận 32 lỗ hổng zero-day bị khai thác thành công trên Samsung S26, OpenAI Codex và nhiều thiết bị thông minh khác với tổng giải thưởng 388.500 USD.

- Quy mô tấn công: 32 lỗ hổng zero-day độc nhất đã bị khai thác thành công trong ngày đầu tiên của sự kiện Pwn2Own Ireland 2026.
- Mục tiêu đa dạng: Các cuộc tấn công nhắm vào hệ sinh thái di động (Samsung Galaxy S26), hạ tầng AI (OpenAI Codex, LiteLLM, Oracle Autonomous AI Database) và thiết bị IoT.
- Cơ chế khai thác: Các nhóm nghiên cứu sử dụng chuỗi tấn công (exploit chains) kết hợp giữa lỗ hổng mới và các lỗi đã biết để vượt qua cơ chế bảo mật.
- Kết quả thực thi: Tổng giải thưởng lên tới 388.500 USD đã được trao cho các nhóm nghiên cứu bảo mật hàng đầu thế giới.
Trong ngày khai mạc sự kiện Pwn2Own Ireland 2026, cộng đồng an ninh mạng đã chứng kiến một loạt các cuộc tấn công kỹ thuật cao nhắm vào những nền tảng công nghệ phổ biến nhất hiện nay. Theo báo cáo từ các chuyên gia, 32 lỗ hổng zero-day đã bị khai thác thành công, phơi bày những rủi ro tiềm ẩn trong các thiết bị di động, hệ thống nhà thông minh và các dịch vụ trí tuệ nhân tạo (AI) thế hệ mới.
Phân tích chuỗi khai thác trên Samsung Galaxy S26
Samsung Galaxy S26 trở thành tâm điểm của các cuộc tấn công với ba nhóm nghiên cứu độc lập thực hiện thành công việc chiếm quyền điều khiển thiết bị. Các chuyên gia đã sử dụng các chuỗi khai thác phức tạp, kết hợp giữa các lỗ hổng zero-day mới và các lỗi đã được nhà sản xuất ghi nhận nhưng chưa kịp vá.
- Viettel Cyber Security: Nhóm nghiên cứu đã xuất sắc giành được 31.250 USD bằng cách kết hợp một lỗ hổng zero-day mới với ba lỗi đã biết.
- Interrupt Labs: Nhận giải thưởng 15.750 USD cho chuỗi tấn công bao gồm một zero-day và ba lỗi va chạm (collisions).
- Ikotas Labs: Đạt giải thưởng 11.000 USD với chuỗi khai thác gồm ba lỗ hổng mới và một lỗi đã biết nhưng chưa có bản vá chính thức.
Việc phân loại các lỗ hổng thành 'zero-day' và 'collisions' (lỗi va chạm) cho thấy sự khắt khe của ban tổ chức trong việc đánh giá tính mới của các phát hiện bảo mật. Điều này cũng nhấn mạnh rằng ngay cả khi một thiết bị bị chiếm quyền, không phải mọi thành phần trong chuỗi tấn công đều là zero-day.
Tấn công vào hạ tầng AI và dịch vụ đám mây
Sự kiện năm nay đặc biệt chú trọng vào các lỗ hổng trong hệ sinh thái AI, nơi các nhà nghiên cứu đã chứng minh khả năng thực thi mã từ xa (RCE) và chiếm quyền điều khiển hệ thống thông qua các kỹ thuật tiêm nhiễm (injection).
| Mục tiêu | Kỹ thuật khai thác | Tác động |
|---|---|---|
| OpenAI Codex | Argument Injection | Chiếm quyền điều khiển logic ứng dụng |
| LiteLLM | Input Validation & Code Injection | Thiết lập Reverse Shell |
| Oracle Autonomous AI Database | Chained Flaws (5 lỗi) | Chiếm quyền truy cập cơ sở dữ liệu |
Đáng chú ý, việc thiết lập một Reverse Shell trên LiteLLM cho thấy mức độ nghiêm trọng của các lỗ hổng này, cho phép kẻ tấn công duy trì kết nối lệnh từ xa với hệ thống mục tiêu. Đây là minh chứng rõ ràng cho thấy các ứng dụng AI hiện nay vẫn còn tồn tại nhiều lỗ hổng logic nghiêm trọng trong quá trình xử lý đầu vào.
Lỗ hổng trên thiết bị IoT và Smart Home
Các thiết bị gia dụng thông minh cũng không nằm ngoài tầm ngắm. Các nhà nghiên cứu đã khai thác thành công các lỗ hổng bộ nhớ và định dạng chuỗi (format string) để vượt qua các lớp bảo vệ của thiết bị.
- Philips Hue Bridge Pro: Nhóm VinSOC đã công bố bảy lỗ hổng zero-day, khẳng định sự phức tạp trong kiến trúc bảo mật của các thiết bị điều khiển nhà thông minh.
- Sonos Era 300: Một lỗ hổng ghi ngoài phạm vi (out-of-bounds write) kết hợp với lỗi format string đã mang lại giải thưởng 50.000 USD cho nhà nghiên cứu McCaulay Hudson.
- Garmin Index BPM: Interrupt Labs đã khai thác thành công thông qua việc kết hợp lỗi đọc và ghi ngoài phạm vi (out-of-bounds read/write).
⚠️ Cảnh báo quan trọng: Các cuộc tấn công tại Pwn2Own được thực hiện trong môi trường kiểm soát nghiêm ngặt. Tuy nhiên, các lỗ hổng này đại diện cho nguy cơ thực tế đối với người dùng cuối. Các nhà sản xuất cần ưu tiên phát hành bản vá bảo mật ngay lập tức để giảm thiểu rủi ro bị khai thác trong môi trường thực tế.
Để theo dõi chi tiết về các lỗ hổng và cập nhật từ sự kiện, các chuyên gia bảo mật có thể tham khảo thêm thông tin từ Zero Day Initiative (ZDI), đơn vị tổ chức sự kiện uy tín này. Việc hiểu rõ cơ chế khai thác là bước đầu tiên để xây dựng các quy tắc phát hiện (Detection Rules) hiệu quả trên hệ thống SIEM/EDR của doanh nghiệp.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



